RF AI Workspace

데이터 처리 계약 (DPA)

시행일자: 2026년 9월 6일

본 데이터 처리 계약(Data Processing Agreement, 이하 "DPA")은 개발자 API(이용약관 제11조의4) 또는 코딩 에이전트 CLI(이용약관 제11조의5)를 이용하여 자신의 애플리케이션·서비스·업무에서 최종 이용자 또는 제3자의 개인정보를 처리하는 기업·개인사업자 회원(이하 "고객")에게 적용됩니다. 일반 소비자로서 서비스를 이용하는 회원에게는 적용되지 않으며, 그 경우에는 개인정보처리방침이 적용됩니다. 고객이 이용약관에 동의하고 개발자 API 또는 코딩 에이전트 CLI를 이용함으로써, 고객과 로드 파이낸셜(Road Financial)(이하 "회사") 사이에 본 DPA가 별도의 서명 없이 이용약관에 자동으로 편입되어 적용됩니다. 서명본이 필요한 고객은 제15조의 연락처로 요청할 수 있습니다.

제1조 (목적 및 관계)

  1. 본 DPA는 고객이 개발자 API 또는 코딩 에이전트 CLI(이하 합쳐 "API")를 통해 자신의 최종 이용자 등 정보주체의 개인정보(이하 "고객 개인정보")를 처리하게 하는 과정에서, 회사가 「개인정보 보호법」상 개인정보처리자로부터 위탁을 받은 수탁자(GDPR 등 해외 법제상의 processor에 상응)로서 준수할 사항을 정합니다.
  2. 이 관계에서 고객이 개인정보처리자(위탁자, controller)이고,회사가 수탁자(처리자, processor)입니다. 고객은 자신의 최종 이용자로부터 개인정보 처리에 관한 적법한 근거(동의, 계약 이행 등)를 스스로 확보할 책임을 집니다.
  3. 본 DPA와 이용약관 또는 개인정보처리방침이 상충하는 경우, 고객 개인정보의 처리에 관하여는 본 DPA가 우선합니다. 그 외의 사항은 이용약관 및 개인정보처리방침에 따릅니다.

제2조 (정의)

  • "고객 개인정보"란 고객이 API를 호출하며 전송하는 프롬프트, 업로드 파일, 기타 입력값에 포함된, 고객의 최종 이용자 또는 제3자를 식별할 수 있는 정보를 말합니다.
  • "처리"란 개인정보의 수집, 전송, 저장, 이용, 파기 등 「개인정보 보호법」 제2조제2호에 따른 일체의 행위를 말합니다.
  • "하위처리자(subprocessor)"란 회사가 API 제공을 위해 고객 개인정보의 처리를 다시 위탁하는 자를 말하며, 제5조에서 정합니다.
  • 그 밖에 본 DPA에서 정의하지 않은 용어는 이용약관 개인정보처리방침에서 정한 바에 따릅니다.

제3조 (처리의 내용)

  • 처리 대상 및 정보주체: 고객이 자신의 애플리케이션·업무 과정에서 API로 전송하는 최종 이용자 또는 제3자의 개인정보 전부. 회사는 고객이 API에 입력하는 내용을 사전에 심사하거나 분류하지 않으므로, 구체적인 개인정보의 항목·민감도는 전적으로 고객의 이용 방식에 따라 달라집니다.
  • 처리 목적: 고객과 회사 사이의 API 이용계약에 따른 서비스 제공(AI 모델 응답 생성, 웹검색 결과 반환, 파일 저장·조회 등) 및 그에 부수하는 청구·부정이용 방지·콘텐츠 검수 목적. 그 외 목적으로는 처리하지 않습니다.
  • 처리 기간: API 이용계약이 존속하는 동안이며, 계약 종료·회원 탈퇴 또는 API 키 폐기 후에는 개인정보처리방침 제7조 및 본 DPA 제12조에 따라 파기합니다.
  • 처리 방법: 네트워크를 통한 실시간 전송·처리이며, 개발자 API는 원칙적으로 대화 이력을 서버에 영속 저장하지 않는 무상태(stateless) 방식으로 설계되어 있습니다(호출자가 매 요청마다 필요한 맥락을 함께 전송). 다만 요청·응답의사용량 메타데이터(이용 모델, 토큰 수, 크레딧, 응답시간, 요청 식별자 등, 대화 본문 제외)는 청구 및 레이트리밋 목적으로 저장됩니다.

제4조 (고객의 의무)

  1. 고객은 자신의 최종 이용자로부터 개인정보 처리에 관한 적법한 근거를 스스로 확보하고 유지할 책임을 집니다. 회사는 고객과 최종 이용자 사이의 관계에 관여하지 않습니다.
  2. 고객은 「개인정보 보호법」상 민감정보(건강, 정치적 견해, 성생활 등)나 아동의 개인정보와 같이 특별한 보호가 필요한 정보를 API에 입력하기 전에, 그러한 처리가 자신에게 적법한지와 제6조의 국외 이전이 문제되지 않는지를 스스로 검토하여야 합니다. 회사는 API 입력값의 내용을 사전 심사하지 않으므로, 이러한 정보를 입력할지 여부와 그로 인한 위험은 고객이 부담합니다.
  3. 고객은 이용약관 제10조(금지행위) 및 제11조의4·제11조의5를 준수하여야 하며, 자신의 최종 이용자에게도 AI 생성 결과물의 한계(이용약관 제11조의2)를 고지할 책임이 있습니다.
  4. 코딩 에이전트 CLI를 이용하는 고객은, 자신의 로컬 저장소(repository)에 포함된 제3자의 개인정보·영업비밀 등을 CLI가 읽어 AI 모델에 전송하게 할 경우 그에 대한 적법한 권한을 스스로 확보하여야 합니다. 세부 사항은 이용약관 제11조의5에 따릅니다.

제5조 (회사의 의무 및 하위처리자)

  1. 회사는 고객 개인정보를 제3조에서 정한 목적 범위 내에서만 처리하며, 그 범위를 벗어난 목적(자체 AI 모델 학습 등)으로 이용하지 않습니다.
  2. 회사는 API 제공을 위하여 다음과 같이 하위처리자를 이용합니다. 이는 개인정보처리방침 제5조·제6조의 위탁·국외이전 내역과 같은 목록이며, 최신 목록은 해당 조항을 통해 항상 확인할 수 있습니다.
하위처리자처리 내용소재국
Convex, Inc.API 사용량 메타데이터, 업로드 파일(개발자 API 파일 업로드 엔드포인트) 저장미국
OpenRouter, Inc. 및 고객이 호출 시 지정한 하위 AI 모델 제공자(예: OpenAI, Anthropic, Google, xAI, DeepSeek, Meta 계열 모델을 서빙하는 인프라 등)AI 모델 응답 생성을 위한 프롬프트·입력 데이터 처리미국 등(하위 모델 제공자 소재지에 따라 상이 — 제6조 참고)
OpenAI, L.L.C.콘텐츠 검수(불법·유해 콘텐츠 분류)미국
Exa Labs, Inc.(웹검색 기능 이용 시)검색 질의 처리 및 검색 결과 반환미국
fal.ai (Features and Labels, Inc.)(이미지 생성 기능 이용 시)이미지 생성 프롬프트 처리미국
NHN Cloud Corp.서비스 서버 운영대한민국
엔에이치엔케이씨피(주) (NHN KCP)API 이용료 카드 등록·청구(고객 자신의 결제정보에 한함 — 고객 개인정보 아님)대한민국
  1. 회사는 신규 하위처리자를 추가하거나 변경하는 경우 개인정보처리방침 제5조·제6조의 개정 및 서비스 내 공지를 통해 고지합니다. 고객이 특정 하위처리자로의 처리에 이의가 있는 경우 제15조로 문의할 수 있으며, 합리적 대안이 없는 경우 API 이용계약을 해지할 수 있습니다.
  2. 하위처리자 체인의 한계 (투명성 고지). 회사는 OpenRouter 등 주요 인프라 제공자와는 각 제공자가 정한 표준 이용약관에 따라 계약합니다. OpenRouter를 통해 라우팅되는 개별 AI 모델 제공자(OpenAI·Anthropic·Google·xAI· DeepSeek·Meta 등)는 회사의 직접 계약 상대방이 아니라 OpenRouter의 하위처리자이며, 이들이 실제로 데이터를 어떻게 처리하는지는 OpenRouter와 각 제공자 사이의 계약에 따릅니다. 회사가 확인한 바로는, OpenRouter를 포함한 다수의 제공자가 표준(셀프서브) 고객에게는 개별 서명이 필요한 GDPR 방식의 DPA를 제공하지 않고, 기업(엔터프라이즈) 등급 계약에서만 이를 제공합니다. 따라서 회사는 이들 하위처리자에 대하여 개별 서명 DPA에 준하는 보장을 고객에게 재보증할 수 없으며, 각 제공자의 공개된 정책(제6조)이 실질적인 처리 조건입니다. 이 구조에 관하여 더 엄격한 계약상 보장이 필요한 고객은 제15조로 사전에 문의하시기 바랍니다.

제6조 (개인정보의 국외 이전 및 모델 제공자별 유의사항)

  1. 고객 개인정보는 제5조의 하위처리자를 통해 국외로 이전되어 처리되며, 이전되는 국가는 개인정보처리방침 제6조에 따릅니다. 고객은 자신의 최종 이용자에게 이러한 국외 이전 사실을 스스로 고지할 책임이 있습니다.
  2. 🔴 DeepSeek 모델 이용 시 유의사항. 고객이 API 또는 코딩 에이전트 CLI에서 DeepSeek 계열 모델을 직접 지정(pin)하여 호출하는 경우, 해당 요청의 데이터는 OpenRouter를 거쳐 DeepSeek 운영사(항저우 딥시크 인공지능(Hangzhou DeepSeek Artificial Intelligence Co., Ltd.))의 정책에 따라 중화인민공화국(중국)에서 처리됩니다. 회사가 확인한 DeepSeek의 공개 정책에 따르면, DeepSeek는 다른 대다수 제공자와 달리 API로 제출된 데이터를 자체 모델 학습에 기본으로 이용할 수 있으며, API 전용 계정에 대한 명확한 옵트아웃 수단이나 별도의 DPA를 제공하지 않는 것으로 확인됩니다. 정보주체의 개인정보 또는 민감정보가 포함될 수 있는 데이터를 DeepSeek 모델로 처리하고자 하는 고객은 이러한 사정을 감안하여 모델 선택 여부를 스스로 결정하여야 합니다. 회사는 현재 API 키 단위로 특정 모델 제공자를 배제하는 기능을 제공하지 않으므로, 특정 모델의 이용을 원천적으로 차단하고자 하는 고객은 자신의 애플리케이션 레이어에서 호출 모델을 통제하거나 제15조로 문의하시기 바랍니다.
  3. 웹검색 기능 이용 시 유의사항. 현재 실제로 가동 중인 검색 제공자(Exa Labs, Inc.)는 그 공개 정책상 검색 질의 데이터를 자사 서비스 개선 및 모델 학습에 이용할 수 있으며, 표준 이용자를 위한 별도의 옵트아웃 수단은 확인되지 않았습니다. 검색 질의에 개인정보가 포함되지 않도록 하는 것은 고객의 책임입니다.
  4. 그 밖의 모델 제공자(OpenAI, Anthropic, Google, xAI, Meta 계열 등)는 공개된 정책상 API로 제출된 데이터를 기본적으로 학습에 이용하지 않는다고 밝히고 있으나, 이는 각 제공자가 스스로 공개한 정책이며 사전 고지 없이 변경될 수 있고, 회사가 그 이행을 직접 보증할 수 없습니다. 최신 정책은 각 제공자가 공개하는 자료를 통해 확인하시기 바랍니다.

제7조 (정보주체 권리행사에 대한 협조)

  1. 고객의 최종 이용자가 자신의 개인정보에 대한 열람·정정·삭제를 고객에게 요청하는 경우, 회사는 고객의 요청에 따라 회사가 보유한 해당 정보(제5조의 사용량 메타데이터, 개발자 API로 업로드된 파일 등)에 대하여 합리적인 범위에서 협조합니다.
  2. 코딩 에이전트 CLI의 대화 세션·메모리·MCP 설정은 고객(이용자)의 로컬 기기에만 저장되고 회사가 접근할 수 없으므로, 이에 대한 열람·삭제 요청은 회사가 아니라 고객이 자신의 로컬 환경에서 직접 처리하여야 합니다.
  3. 회사는 이미 처리를 완료하여 재현이 불가능한 AI 모델의 응답 생성 과정 자체에 대하여는 협조 범위가 제한될 수 있습니다.

제8조 (안전성 확보조치)

회사는 고객 개인정보의 안전성 확보를 위하여 개인정보처리방침 제9조와 동일한 관리적·기술적·물리적 조치를 적용합니다. 특히 개발자 API 키는 단방향 해시로만 저장되고 원본은 발급 시 1회만 노출되며, API를 통해 업로드된 파일은 소유자(고객) 단위로 접근이 제한됩니다.

제9조 (개인정보 침해사고 통지)

  1. 회사는 고객 개인정보에 대한 침해사고(무단 접근, 유출 등)를 인지한 경우, 관계 법령이 정하는 바에 따라 지체 없이(합리적으로 가능한 한 빠른 시일 내에) 관련 사실을 고객에게 통지합니다.
  2. 통지에는 인지한 사실관계, 영향을 받은 것으로 파악되는 개인정보의 범위, 회사가 취한 또는 취할 조치를 포함합니다.

제10조 (재위탁의 제한)

회사는 고객 개인정보의 처리를 재위탁하는 경우 제5조에 따라 하위처리자로 고지하며, 그 하위처리자에게도 본 DPA에 준하는 수준의 개인정보 보호 의무를 부과하기 위해 노력합니다. 다만 제5조제4항에서 밝힌 바와 같이, 하위처리자가 표준 이용약관으로만 계약을 제공하고 개별 협상을 허용하지 않는 경우 회사가 부과할 수 있는 의무의 수준에는 한계가 있습니다.

제11조 (감사)

고객은 합리적인 사전 통지 후, 본 DPA 준수 여부를 확인하기 위해 필요한 범위에서 서면으로 질의하거나 관련 문서(예: 개인정보처리방침에 기재된 안전성 확보조치 현황)의 제공을 요청할 수 있습니다. 현장 감사는 회사의 규모를 감안하여 상호 합의한 경우에 한하여 진행할 수 있습니다.

제12조 (처리 종료 시 반환·파기)

API 이용계약이 종료되거나 고객이 회원 탈퇴하는 경우, 회사가 보유한 고객 개인정보는 개인정보처리방침 제7조에 따라 파기합니다. 법령상 보존 의무가 있는 결제·거래 기록은 같은 조에 따라 익명화하여 보존합니다. 코딩 에이전트 CLI의 로컬 저장 데이터는 애초에 회사가 보유하지 않으므로 파기 대상이 아니며, 고객이 자신의 로컬 환경에서 직접 관리합니다.

제13조 (책임의 제한)

본 DPA와 관련한 회사의 책임은 이용약관 제13조(손해배상 및 면책)에 따릅니다. 다만 회사의 고의 또는 중과실로 인한 개인정보 침해에 대하여는 관계 법령이 정하는 바에 따라 책임을 집니다.

제14조 (준거법)

본 DPA는 대한민국 법을 준거법으로 하며, 관련 분쟁은 이용약관 제14조에 따릅니다.

제15조 (문의처)

  • 상호: 로드 파이낸셜 (Road Financial)
  • 대표자: 강인웅 (Inung Kang)
  • 이메일: support@roadfinancial.co.kr

서명이 필요한 DPA 문서, 하위처리자에 관한 추가 정보, 또는 본 DPA에 관한 문의는 위 이메일로 연락하시기 바랍니다.

부칙

본 DPA는 2026년 9월 6일부터 시행됩니다.